Cloud-Sicherheit baut auf denselben Prinzipien der IT-Infrastruktur und des Sicherheits-Stacks auf wie ein lokales Rechenzentrum. Ein Angebot eines Cloud-Anbieters stellt jedoch eine vorkonfigurierte Lösung bereit, die dem Kunden einen Teil der Betriebs- und Sicherheitsverantwortung abnimmt.
Welche Verantwortlichkeiten der Cloud-Anbieter genau übernimmt, hängt von der Art der Lösung ab. Obwohl Cloud-Sicherheitsangebote ein breites Spektrum an Auswahlmöglichkeiten bieten, gibt es drei allgemeine Szenarien, die sich mit lokalen Rechenzentren vergleichen lassen: Infrastructure as a Service (IaaS), Platform as a Service (PaaS) und Software as a Service (SaaS).
Bei jedem Modell überträgt der Cloud-Anbieter unterschiedliche Teile der Sicherheitsverantwortung auf den Kunden. Kunden, die ihre Pflichten nicht verstehen, hinterlassen mit hoher Wahrscheinlichkeit ungeschützte Sicherheitslücken, die Angreifer ausnutzen können.
Cloud-Anbieter sorgen weiterhin für eine strengere Standardsicherheit ihrer Tools und bieten möglicherweise auch Tools zur Unterstützung der Sicherheitsverpflichtungen des Kunden an. Letztlich trägt der Kunde jedoch das vollständige Risiko und die Verantwortung für die ordnungsgemäße Umsetzung seiner Sicherheitsverpflichtungen.
Außerdem lesenswert: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit
Modell der geteilten Sicherheit: Verantwortlichkeiten des Cloud-Anbieters
Kunden jeder Art von Cloud-Lösung profitieren davon, dass sie Betriebs- und Sicherheitsfunktionen im Zusammenhang mit Bare-Metal-Infrastruktur auslagern. Die wichtigsten Cloud-Anbieter formulieren ihre Pflichten unterschiedlich, decken aber im Allgemeinen dieselben Teile des Sicherheits-Stacks ab:
- Amazon Web Services (AWS): „AWS ist für den Schutz der Infrastruktur verantwortlich, auf der alle in der AWS Cloud angebotenen Dienste ausgeführt werden. Diese Infrastruktur besteht aus der Hardware, Software, Vernetzung und den Einrichtungen, auf beziehungsweise in denen AWS-Cloud-Dienste ausgeführt werden.“
- Microsoft Azure: Statt dies in Worten zu formulieren, zeigt Azure eine tabellarische Darstellung der geteilten und nicht geteilten Verantwortlichkeiten. Darin zeigt Microsoft, dass das Unternehmen die vollständige Verantwortung für physische Hosts, physische Netzwerke und das physische Rechenzentrum trägt.
- Google Cloud: Mit deutlich mehr Details als AWS oder Azure betont Google Cloud sowohl die geteilte Verantwortung als auch ein gemeinsames Schicksal bei der Sicherheit. Auch die tabellarische Darstellung geht stärker ins Detail und nennt Googles Verantwortung für Hardware, Bootvorgang, gehärteten Kernel und Interprozesskommunikation (IPC), Audit-Protokollierung, Netzwerk sowie Speicherung und Verschlüsselung von Daten.
Von Cloud-Anbietern wird im Allgemeinen erwartet, dass sie die Sicherheit und zuverlässige Verfügbarkeit der Cloud selbst verwalten. Dazu gehören die folgenden Sicherheitsfunktionen:
- Physische Sicherheit: Zugang zu den Gebäuden, den Serverräumen und den Serverschränken.
- Hardware: Zugang zur Bare-Metal-Hardware der Server, zu Netzwerkkarten, Speicherfestplatten, Glasfaser- oder Ethernet-Verkabelungen zwischen Servern und Netzteilen.
- Treiber, Firmware, Software: Cloud-Anbieter sind dafür verantwortlich, die Software und den Code zu sichern, zu testen und zu aktualisieren, die Firmware und die grundlegende Software-Infrastruktur der Cloud unterstützen. Diese Verantwortung erstreckt sich nicht auf Software, die Kunden auf Cloud-Geräten installieren.
- Virtualisierungsebenen: Cloud-Anbieter bestimmen die Art der Virtualisierung, mit der die Cloud-Lösung erstellt wird, sowie die Sicherheit zwischen der Lösung und dem Server. Der Cloud-Anbieter stellt sicher, dass Kunden die Infrastruktur der jeweils anderen nicht sehen und nicht auf die zugrunde liegende Infrastruktur zugreifen können, auf der die Cloud-Lösung gehostet wird.
- Netzwerk: Der Cloud-Anbieter gewährleistet die Sicherheit der Netzwerkinfrastruktur, die den Betrieb der Cloud und verschlüsselte Kommunikation zwischen Diensten unterstützt. Dies gilt nicht für vom Kunden erstellte Netzwerke oder Verbindungen.
- Anbieterdienste und -software: Cloud-Anbieter bieten möglicherweise eine Reihe von Diensten an, etwa Datenbanken, Firewalls, Tools für künstliche Intelligenz (KI) und Verbindungen über Programmierschnittstellen (APIs). Der Cloud-Anbieter ist dafür verantwortlich, diese Tools als Anwendungen zu testen und zu sichern. Die Kunden sind jedoch für die Einstellungen und die Art ihrer Nutzung verantwortlich.
- Speicherung und Verschlüsselung: Wenn sich die Daten eines Kunden im Ruhezustand befinden oder in einer Festplatte im Serverschrank eines Cloud-Anbieters ruhen, ist der Cloud-Anbieter dafür verantwortlich, diese Daten zu verschlüsseln und zu sichern. In einer aktiven Umgebung muss der Kunde die Daten jedoch selbst sichern.
- Audit-Protokollierung und Überwachung: Der Cloud-Anbieter ist dafür verantwortlich, die Protokolldateien zu erstellen und zu überwachen, die die Nutzung der Cloud-Infrastruktur selbst aufzeichnen.
- Betrieb und Verfügbarkeit: Cloud-Anbieter sind für Redundanz und Wartung verantwortlich, damit die Cloud-Umgebung betriebsfähig bleibt. Außerdem sind Cloud-Anbieter für Compliance, Zertifizierung, Sicherheit und Incident Response im Zusammenhang mit der Cloud-Infrastruktur verantwortlich.
Modell der geteilten Sicherheit: Gemeinsame Verantwortlichkeiten
Cloud-Anbieter sichern die Cloud, Kunden sichern jedoch, was sich darin befindet. Im Zweifel sollten Sie den Dienst oder den Zugriff betrachten. Wer den Dienst erstellt hat, ist im Allgemeinen auch für dessen Absicherung verantwortlich. Wenn der Kunde die Sicherheitsparameter aufrufen und ändern kann, ist er entsprechend für diese Einstellungen und diese Sicherheitsebene verantwortlich.
IaaS-spezifische Verantwortlichkeiten
IaaS-Cloud-Anbieter liefern für ein bestimmtes Betriebssystem (OS) konfigurierte Computing-Umgebungen, etwa für Linux, Windows Server, Windows PC und macOS. PaaS- und SaaS-Kunden sind nicht für diese Sicherheitskontrollen verantwortlich, da sie im Allgemeinen von ihrer Cloud-Lösung übernommen werden oder nicht relevant sind. IaaS-Kunden übernehmen zusätzliche Sicherheitsebenen, die für andere Cloud-Kunden nicht erforderlich sind, darunter:
Absicherung des Betriebssystems
Der Cloud-Anbieter kann die OS-Lizenz in die erworbene Instanz einschließen. Der Kunde ist jedoch dafür verantwortlich, das OS entsprechend seinen Anforderungen zu konfigurieren, einschließlich der Absicherung des Geräts. Auch die Prüfung auf Schwachstellen, das Einspielen von Patches und Aktualisierungen fallen in die Verantwortung des IaaS-Kunden. Das Center for Internet Security (CIS) stellt gehärtete Images bereit, CIS Controls und CIS Benchmarks als Orientierungshilfe für Bereitstellungen.
Absicherung von Netzwerk, Firewall und Web Application Firewall (WAF)
IaaS-Kunden sind dafür verantwortlich, den ein- und ausgehenden sowie den seitlichen Datenverkehr für ihre cloudbasierte IT-Infrastruktur (virtuelle Server, Router, Netzwerke usw.) zu kontrollieren. Die meisten Cloud-Implementierungen verwenden virtuelle Versionen von Gateways, Routern und Firewalls, die standardisiert bereitgestellt werden können. Die Verantwortung für Einrichtung, Integration und Überwachung bleibt jedoch bei den Kunden.
Kundenvirtualisierung
Kunden starten häufig Kubernetes-Container oder virtuelle Maschinen (VMs) in ihrer eigenen Umgebung und sind vollständig für deren Sicherheit verantwortlich.
Außerdem lesenswert: Management von Schwachstellen in Cloud-Buckets
Audit-Protokollierung und Überwachung
Der IaaS-Kunde ist dafür verantwortlich, die Protokolldateien zu erstellen und zu überwachen, die die Nutzung seiner cloudbasierten Infrastruktur aufzeichnen. Einige Berichte sind möglicherweise über die Cloud-Anbieter verfügbar, decken jedoch im Allgemeinen keine virtuellen Maschinen, Container oder andere vom Kunden in der Umgebung installierte Infrastruktur ab.
Betrieb
Kunden sind für Redundanz und Wartung verantwortlich, damit die von ihnen installierte Infrastruktur optimiert und betriebsfähig bleibt. Außerdem sind Kunden für Compliance, Zertifizierung, Sicherheit und Incident Response im Zusammenhang mit der Cloud-Infrastruktur verantwortlich.
IaaS- und PaaS-Verantwortlichkeiten
PaaS-Cloud-Anbieter stellen eine umfangreichere und standardisierte IT-Infrastruktur bereit, sodass sich PaaS-Kunden auf die Entwicklung von Anwendungen oder andere durch die PaaS-Plattform ermöglichte Spezialfunktionen konzentrieren können. IaaS-Kunden sind ebenfalls für die Sicherheitsebenen des Stacks verantwortlich, die sich auf in der Cloud-Infrastruktur installierte Ressourcen beziehen.
SaaS-Kunden sind nicht für diese Sicherheitskontrollen verantwortlich, da sie entweder in ihre Lösung integriert oder nicht relevant sind. Sowohl PaaS- als auch IaaS-Kunden sind verantwortlich für:
Anwendungslogik und Code
Auch wenn der Cloud-Anbieter die gehärtete Plattform bereitstellt, ist der Kunde für die auf dieser Plattform installierten, ausgeführten oder kommunizierenden Programme und den entsprechenden Code verantwortlich. Stellt der Cloud-Anbieter den Code bereit, härtet und sichert er den Code selbst. Die Kunden sind jedoch für Änderungen, Einstellungen, Verbindungen und Zugriffe verantwortlich.
Absicherung von Netzwerk, API, Firewall und WAF
IaaS- und PaaS-Kunden können dafür verantwortlich sein, den ein- und ausgehenden sowie den seitlichen Datenverkehr im Zusammenhang mit installierten Programmen und Anwendungen zu kontrollieren. IaaS-Kunden verfügen möglicherweise über traditionellere Netzwerkkonfigurationen als PaaS-Kunden. PaaS-Kunden können ihre Cloud-Anwendungen jedoch ebenfalls in ihre privaten Netzwerke integrieren und müssen diesen Datenverkehr absichern.
Schutz vor Malware
IaaS-Kunden sind dafür verantwortlich, Cloud-Geräte auf Infektionen zu überwachen, laufende Angriffe zu erkennen und Incident Response durchzuführen. Cloud-Anbieter oder herkömmliche Anbieter von Anti-Malware-Lösungen bieten IaaS-Kunden möglicherweise gegen eine zusätzliche Gebühr Lösungen für dieses Problem an.
Sowohl IaaS- als auch PaaS-Kunden müssen ihre Anwendungen, Datenbanken, Websites und anderen installierten Ressourcen auf Anzeichen von Angriffen oder bösartigen Aktivitäten überwachen, etwa unbefugten Zugriff, Datenabfluss und Distributed Denial of Service.
Datenschutz
Der Cloud-Anbieter stellt den sicheren Container bereit, der Kunde muss jedoch sicherstellen, dass die Daten innerhalb dieses Containers geschützt sind. Kunden sollten Kontrollen wie Verschlüsselung oder Tools zur Verhinderung von Datenverlust (DLP) aktivieren, um die Integrität der in der Cloud gehosteten Daten sicherzustellen und das Risiko von Datendiebstahl zu verringern.
IaaS- und PaaS-Cloud-Kunden müssen ebenfalls Kontrollen zum Schutz des Netzwerkverkehrs bereitstellen, etwa Verschlüsselung, Integritätssicherung und Überwachung, um Daten zu überwachen, die innerhalb der Cloud sowie zwischen der Cloud und anderen Ressourcen verwendet werden.
Außerdem lesenswert: Unternehmen: Datenverschlüsselung während der Nutzung kann Datenabfluss verhindern
Modell der geteilten Sicherheit: Verantwortlichkeiten des Kunden
Alle Cloud-Kunden, einschließlich SaaS-Kunden, müssen Sicherheitsfunktionen vollständig in ihrem Kontrollbereich übernehmen:
Inhalte
Kunden sind vollständig dafür verantwortlich, die Speicherung, Übertragung und Sicherung von Daten in ihrer Cloud-Umgebung zu schützen. Auch die Datenklassifizierung für bestimmte Sicherheitsprofile oder Compliance-Verpflichtungen liegt in der Verantwortung des Kunden.
Datensicherung
SaaS-Cloud-Anbieter sind häufig für die Integrität und Verfügbarkeit ruhender Daten verantwortlich. SaaS-Anbieter kontrollieren jedoch nicht, ob Änderungen an diesen Daten autorisiert oder beabsichtigt sind. Kunden, die ihre Daten versehentlich löschen oder Angreifern erlauben, sie zu beschädigen, stellen möglicherweise fest, dass die Sicherung des SaaS-Anbieters nicht weit genug zurückreicht, um die Daten wiederherzustellen. Kunden sind für Häufigkeit, Sicherheit und Integrität ihrer eigenen Backups verantwortlich.
Siehe Die besten Backup-Lösungen zum Schutz vor Ransomware
Identitäts- und Zugriffsmanagement (IAM)
Cloud-Kunden tragen letztlich die Verantwortung dafür, Benutzeridentitäten einzurichten, Identitäten zu verifizieren, sie für den Zugriff zu klassifizieren und ihren Zugriff sowie ihre Nutzung der Cloud-Umgebung zu überprüfen. Außerdem sind Kunden dafür verantwortlich, Zugriffe für Compliance- und Sicherheitszwecke zu überwachen und zu analysieren.
Siehe Die besten Lösungen für Identitäts- und Zugriffsmanagement (IAM)
Audit-Protokollierung und Überwachung
Cloud-Anbieter stellen möglicherweise Zugriff auf Protokolldateien bereit, die Zugriffe auf der Ebene der für SaaS, PaaS, IaaS, lizenzierte Cloud-Tools oder andere bereitgestellte Cloud-Architekturen angebotenen Cloud-Dienste erfassen. Kunden sind dafür verantwortlich, diese bereitgestellten Protokolle zu prüfen und alle zusätzlichen Protokolldateien einzurichten, die sie für installierte PaaS- und IaaS-Infrastruktur benötigen.
Zugriffssicherheitskontrollen
Cloud-Kunden legen die Passwortanforderungen und die für die Überprüfung des Zugriffs oder der Identität auf Cloud-Ressourcen geeigneten Kontrollen für die Multi-Faktor-Authentifizierung (MFA) fest.
Sensibilisierung und Schulung
Kunden müssen ihre Mitarbeitenden schulen, damit diese verstehen, wie die Cloud-Umgebung (SaaS, PaaS oder IaaS) sicher genutzt wird und welche Anomalien auf eine Kompromittierung der Umgebung hindeuten könnten.
Achten Sie auf Sicherheitslücken
Obwohl das Konzept der geteilten Verantwortung allgemeine Richtlinien dafür vorgibt, welche Sicherheitsfunktionen Cloud-Anbieter in ihre Lösungen aufnehmen, tragen Kunden letztlich den Großteil des Risikos für ein Versagen. Kunden sollten zwar Vertrauen haben, aber auch Wege finden, zu testen und zu überprüfen, ob der Cloud-Anbieter seinen Teil der Vereinbarung weiterhin erfüllt.
Gartner erwartet, dass bis 2025 99 % der Cloud-Sicherheitsfehler dem Kunden zugerechnet werden und dass 90 % der Unternehmen sensible Daten unangemessen weitergeben, wenn sie die Nutzung der Public Cloud nicht wirksam kontrollieren. Glücklicherweise bieten viele Anbieter auch Lösungen an, die beim Management der Cloud-Sicherheit helfen und sich in die bestehende IT-Infrastruktur integrieren lassen.
Doch selbst bei der Auswahl eines Drittanbieter-Tools für das Management der Cloud-Sicherheit müssen Sicherheitsverantwortliche darauf achten, wo Lücken bestehen könnten, damit das Tool diese Lücken abdeckt.
Siehe Die besten Unternehmen und Tools für Cloud-Sicherheit
Lücken in der Abdeckung
Kunden sollten die Verantwortung für jede möglicherweise geteilte Sicherheitsfunktion übernehmen, bis sie überprüft haben, dass der Cloud-Anbieter sie ausreichend abdeckt. Kunden sollten Service-Level-Agreements (SLAs) prüfen und eigene Schwachstellenprüfungen und Penetrationstests für ihre Infrastruktur durchführen. Erst wenn sich die Sicherheit des Cloud-Anbieters als ausreichend erweist, kann der Kunde erwägen, möglicherweise redundante und sich überschneidende Lösungen einzustellen.
Bedenken Sie, dass sich die Sichtbarkeit und die Kontrollpunkte in der Cloud unterscheiden und eine Anpassungsphase erforderlich ist, während Sicherheitsteams, die neu in der Cloud sind, die Unterschiede kennenlernen.
Lücken aufgrund unterschiedlicher Cloud-Implementierungen
Kunden mit mehreren Cloud-Anbietern können nicht davon ausgehen, dass ihr Sicherheits-Stack bei allen Cloud-Anbietern identisch ist. Einige Grauzonen werden von verschiedenen Anbietern möglicherweise unterschiedlich interpretiert, und die Sicherheit sollte für den gesamten Sicherheits-Stack jeder Implementierung überprüft werden.
Unternehmen sollten Sicherheitskontrollen außerdem regelmäßig im Zeitverlauf oder bei der Übertragung von Daten in andere Regionen überprüfen. Unterschiedliche Vorschriften können den Cloud-Anbieter in verschiedenen Rechtsordnungen dazu befähigen oder daran hindern, Sicherheitskontrollen bereitzustellen. Cloud-Anbieter können zudem Änderungen und Aktualisierungen implementieren, die sich auf bestehende Sicherheitskontrollen auswirken, Lücken öffnen oder Tool-Ausfälle verursachen.
Lücken bei der standardmäßigen Sicherheit
Auch wenn Cloud-Anbieter Sicherheit bereitstellen, können sich Kunden bewusst dafür entscheiden, andere oder redundante Sicherheitslösungen zu implementieren, um Risiken weiter zu mindern. Beispielsweise könnte ein Cloud-Anbieter Verschlüsselungsschlüssel für in der Cloud gehostete Daten bereitstellen, während sich das Unternehmen entscheidet, eigene Schlüssel zu verwenden, um die Sicherheit zu verbessern.
Lücken bei der Incident Response
Incident-Response-Teams haben ihre bevorzugten Daten und Tools, mit denen sie Angriffe auf die lokale Infrastruktur untersuchen, eindämmen und sich davon erholen. Ein Teil dieser Daten wird aus der Cloud-Infrastruktur verfügbar sein, und einige Tools werden ebenfalls problemlos funktionieren. Andere erfordern Anpassungen.
Sicherheitsteams müssen mit den Betriebsteams zusammenarbeiten, um ausreichende Warnmeldungen und Protokolle für die mögliche Untersuchung von Vorfällen bereitzustellen. Außerdem sollten Simulationen durchgeführt werden, um zu überprüfen, ob die geplanten Untersuchungs- und Incident-Response-Methoden für die Cloud-Umgebung ausreichend funktionieren.
Siehe Die besten Tools für Incident Response
Lücken bei der Überwachung
IaaS-Server, PaaS-Anwendungen und SaaS können von Mitarbeitenden problemlos gestartet werden, die möglicherweise vergessen, die Sicherheitsabteilung zu informieren. Sicherheitsteams müssen den Netzwerkverkehr zu Ressourcen, die möglicherweise nicht erfasst wurden, aktiv überwachen, damit ihre Überwachungsstrategie diese Ressourcen einschließen kann.
Tools wie CASB sind eine Möglichkeit für IT-Sicherheitsteams, solche „Schatten-IT“-Anwendungen zu überwachen.
Lücken an der Peripherie
Eine solide Umsetzung der Cloud-Sicherheit macht eine Umgebung nicht immun gegen kompromittierte Zugangsdaten, gekaperte Endpunkte oder Insiderbedrohungen durch Benutzer. Unternehmen müssen ihre Benutzer, Peripheriegeräte und andere nicht zur Cloud gehörende Ressourcen weiterhin schützen.
Die Verantwortlichkeiten von Cloud-Anbietern und Kunden verstehen
Die Verlagerung von Ressourcen in die Cloud kann erhebliche operative, finanzielle und zeitliche Ressourcen einsparen. Die Cloud ist jedoch kein Allheilmittel, das alle Probleme löst.
Der Cloud-Anbieter stellt eine sehr sichere Grundlage bereit, doch der Kunde ist weiterhin dafür verantwortlich zu wissen, was er auf der Cloud-Infrastruktur aufbaut – unabhängig davon, ob es sich um IaaS, PaaS oder SaaS handelt – und wie er das Aufgebaute schützt. Das Verständnis des Modells der geteilten Sicherheit ist der erste Schritt beim Aufbau eines Sicherheits-Stacks, der das Unternehmen langfristig vor Risiken und Angreifern schützt.
Lesen Sie als Nächstes: Die besten Anbieter für Secure Access Service Edge (SASE)





